Диплом: Противодействие угрозам информационной безопасности организации со стороны собственного персонала (на примере АО "Щегловский вал")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
56
Третье лицо может получить доступ к защищенным файлам, загрузив с
внешнего устройства специальную программу. Исключить этот риск поможет
применение программных средств доверенной загрузки.
Они делятся на три группы:
функционирующие на уровне базовой системы ввода-вывода;
работающие на уровне платы расширения, вставляемой в
материнскую плату для увеличения объема ее функций;
функционирующие на уровне загрузочной записи.
19
Для СДЗ ФСТЭК рекомендует профили безопасности, которые
представляют собой набор обязательных требований, выполнение которых
становится основанием для сертификации. Также ведомство устанавливает для
программного продукта шесть возможных классов защиты, класс
устанавливается в зависимости от уровня сложности системы, для которой они
применяются. Если сети подключены к каналам связи, обеспечивающим
международный обмен данными, необходимо устанавливать СДЗ не ниже
четвертого класса.
Средства контроля съемных машинных носителей.
Эксперты пишут о том, что более 80 % случаев утечки информации
происходят в результате переписывания файлов на съемные носители.
Устранить этот риск помогают программы, контролирующие запись данных на
такие носители, которые делятся на две группы:
контролирующие подключение флеш-карт и иных накопителей;
контролирующие запись информации на диск с таких носителей.
Криптографические средства.
19
Никифоров С.Н. Защита информации. Защищенные сети: учебное пособие/ Никифоров
С.Н.— Санкт-Петербург: Санкт-Петербургский государственный архитектурно-
строительный университет, ЭБС АСВ, 2017.— 80 c.
57
Функции по сертификации криптографических средств возложены на
ФСБ РФ. На их разработку и распространение требуется лицензия.
Криптографическое ПО делится на следующие группы:
для шифрования;
для имитозащиты (позволяют выявить ложную или намеренно
измененную информацию, вычленить случаи навязывания недостоверной
информации);
для кодировки (часть операций по преобразованию текста
выполняется не в программном, а в ручном или аппаратном режиме);
для изготовления ключевых документов (содержат ключи для
шифрования и дешифрования).
20
Отдельно выделяются средства электронной подписи.
Средства криптографической защиты бывают как программными, так и
программно-аппаратными.
Сертифицированные криптографические программные средства должны
противостоять атакам, производимым из-за периметра зоны защиты
информации. Они делятся на следующие классы: КС1, КС2, КС3, КВ и КА, они
различаются по уровню опасности источников атак.
Средства класса КС1 защищают от злоумышленников, которые не
являются специалистами в криптографии. Антивирусники класса КВ, напротив,
содержат сложный механизм шифрования, который защищает от атак,
разработанных специалистами, понимающими правила создания и
функционирования алгоритмов криптографической защиты.
Ведомственные программы.
Многие российские ведомства самостоятельно создают комплексные или
20
Никифоров С.Н. Защита информации. Защищенные сети: учебное пособие/ Никифоров
С.Н.— Санкт-Петербург: Санкт-Петербургский государственный архитектурно-
строительный университет, ЭБС АСВ, 2017.— 80 c.
58
направленные на решение конкретных задач средства безопасности, не
рассчитывая на качество ПО внешних разработчиков. Так, в Реестр
сертифицированных средств внесены такие программные средства защиты от
НСД (несанкционированного доступа), как «Снег 2.0», «Страж 1.1», созданные
для корпорации «Росатом».
Большинство ведомств приняли внутренние документы, посвященные
вопросам сохранения доверенных им сведений. Так, в ФНС РФ действует
Концепция информационной безопасности. Она рекомендует при создании
ведомственных продуктов опираться на ГОСТ Р 51583-2000 и международный
стандарт ISO/IEC FDIS 27001.
Также при их создании используются нормы постановления
правительства РФ от 25.12.2009 № 1088 «О единой вертикально
интегрированной государственной автоматизированной информационной
системе «Управление», которое говорит о необходимости применения единой
логики при разработке всех ведомственных программных средств защиты
информации от ПНД.
Требования к защите информации для государственных учреждений
установлены приказом Минкомсвязи № 104. Также при выборе типа
программного средства, подлежащего применению в государственном
ведомстве или компании, будут приняты во внимание рекомендации ФСТЭК
«Меры защиты информации в государственных информационных системах».
21
DLP-системы.
Комплексные системы защиты информации предоставляют компаниям
множество модульных решений по обеспечению безопасности
информационного периметра. Для поиска и анализа информации они
21
Сычев Ю.Н. Стандарты информационной безопасности. Защита и обработка
конфиденциальных документов: учебное пособие/ Сычев Ю.Н.— Саратов: Вузовское
образование, 2018.— 195 c.
59
используют различные методы.
Так, контекстный метод помогает выявлять утечки документов,
имеющих определенные метки. Для этого используется текстовой анализатор с
изначально заданным набором значений. А контейнерный метод ищет файлы
по их содержимому. Например, если в документе есть комбинации цифр
определенной длины, возможно, в нем содержатся данные банковских карт.
DLP-системы контролируют информацию на различных уровнях:
движение по сетевым каналам – (http/https почтовым протоколам, если
сведения передаются через прокси-сервер);
вывод данных на печать или копирования файлов на съемные
носители. Возможна блокировка записи, предусматривается идентификация
носителя, включение его в белые или черные списки;
шифрование данных, размещенных на сервере;
поиск сведений, содержащих метки, в личных каталогах пользователей
и на других ресурсах. Такой файл может быть стерт и заменен уведомлением о
недопустимости его хранения с нарушением установленного режима.
Стандарты требуют в обязательном порядке включать в такие системы
функции идентификации пользователей, разграничения контроля доступа,
логирования действий пользователей, регистрации инцидентов безопасности и
механизма реакции на них. Реакция может выражаться в уведомлении службы
безопасности и в отмене действия, основанием для которого послужил
инцидент. Ведение архива действий пользователей позволяет проводить
ретроспективный анализ инцидентов, выявлять сотрудников с некорректным
поведением постфактум.
Такие системы обычно полностью соответствуют отраслевым стандартам
защиты информации и часто дорабатываются под потребности конкретного
заказчика.
SIEM-системы.
Еще одним программным продуктом являются SIEM-системы. Это
60
комплексное решение, задачей которого становится сбор информации,
поступающей от программных и аппаратных средств:
DLP;
IDS;
антивирусных программ;
маршрутизаторов;
серверов.
22
Если в данных выявлено отклонение, то оно анализируется, и система
выбирает способ реакции. Любое отклонение учитывается в качестве
инцидента информационной безопасности, и дальнейшая реакция на него
происходит по заданным алгоритмам. Это может быть отказ в совершении
действия, уведомление службы безопасности.
Преимуществом системы является возможность тонкой настройки. Даже
изменение внешнего адреса электронной почты, на который происходит
отправка корреспонденции уполномоченным на это пользователем, будет
зафиксировано системой.
Генерация инцидентов происходит по принципам машинного обучения:
программа накапливает информацию, анализирует ее и выявляет отклонения.
Дополнительной функцией станет возможность системы проводить аудит
общей архитектуры сети на ее соответствие каким-либо заданным требованиям
или параметрам безопасности. Если в программе дополнительно предусмотрен
сканер уязвимостей, она регулярно будет проводить аудит защищенности и
снимать риски проникновения.
Таким образом. в современных условиях, выбор программного средства
22
Сычев Ю.Н. Стандарты информационной безопасности. Защита и обработка
конфиденциальных документов: учебное пособие/ Сычев Ю.Н.— Саратов: Вузовское
образование, 2018.— 195 c.
61
защиты информации определяется архитектурой системы и степенью защиты,
которая требуется исходя из норм законодательства и рекомендаций ФСТЭК
России. Правильный выбор и применение средств в комплексе позволят
минимизировать риски утечек важных данных и ущерб, причиненный
компании.
62
ЗАКЛЮЧЕНИЕ
Утечка информации является серьезной опасностью для многих
предприятий. Она может произойти в результате умысла третьих лиц или по
неосторожности сотрудников. Умышленная организация утечки совершается с
двумя целями: первой из них становится нанесение ущерба государству,
обществу или конкретному предприятию, эта цель характерна для проявлений
кибертерроризма; второй целью является получение преимущества в
конкурентной борьбе.
Непреднамеренная утечка происходит чаще всего по неосторожности
сотрудников организации, но также может привести к серьезным
неблагоприятным последствиям.
Создание системы защиты информационных активов от утраты в
компаниях всех типов должно осуществляться на профессиональном уровне, с
использованием современных технических средств. Для этого необходимо
иметь представление о каналах утечки и способах блокировки этих каналов, а
также о требованиях, предъявляемых к современным системам безопасности.
В работе по защите информации, формирующейся в ходе
предпринимательской деятельности, требуется опираться на три группы
средств:
организационные;
технические;
программные.
Все они должны использоваться в комплексе, с опорой на
организационные средства, позволяющие выстроить поведение персонала
должным образом.
63
Информационная безопасность – это не только защита информации от
несанкционированного доступа. Информационная безопасность – это в
основном практика предотвращения несанкционированного доступа,
использования, раскрытия, нарушения, изменения, проверки, записи или
уничтожения информации. Информация может быть физической или
электронной. Информация может быть что угодно, как ваши данные или мы
можем сказать ваш профиль в социальных сетях, ваши данные в мобильном
телефоне, ваши биометрические данные и т.д. Таким образом, информационная
безопасность охватывает так много исследовательских областей, таких как
криптография, мобильные вычисления, кибер-криминалистика, онлайн-
социальные медиа и т. д.
Безопасность приложений – это широкий раздел, который охватывает
уязвимости программного обеспечения в веб- и мобильных приложениях, и
интерфейсах прикладного программирования (API). Эти уязвимости могут
быть обнаружены в аутентификации или авторизации пользователей,
целостности кода и конфигураций, а также в зрелых политиках и
процедурах. Уязвимости приложений могут создавать точки входа для
значительных нарушений InfoSec. Безопасность приложений является важной
частью защиты периметра для InfoSec.
Облачная безопасность фокусируется на создании и размещении
безопасных приложений в облачных средах и безопасном использовании
сторонних облачных приложений. «Облако» просто означает, что приложение
работает в общей среде. Предприятия должны убедиться, что существует
достаточная изоляция между различными процессами в общих средах.
Шифрование данных при передаче и данных в состоянии покоя помогает
обеспечить конфиденциальность и целостность данных. Цифровые подписи
обычно используются в криптографии для проверки подлинности
данных. Криптография и шифрование становятся все более важными. Хорошим
примером использования криптографии является расширенный стандарт
64
шифрования (AES). AES это алгоритм симметричного ключа, используемый
для защиты секретной правительственной информации.
Реагирование на инциденты это функция, которая отслеживает и
исследует потенциально вредоносное поведение.
При подготовке к нарушениям ИТ-персонал должен иметь план
реагирования на инциденты для сдерживания угрозы и восстановления
сети. Кроме того, в рамках этого плана следует создать систему сохранения
доказательств для проведения судебно-медицинской экспертизы и возможного
судебного преследования. Эти данные могут помочь предотвратить
дальнейшие нарушения и помочь сотрудникам обнаружить злоумышленника.
Управление уязвимостями – это процесс сканирования среды на наличие
слабых мест (таких как непроверенное программное обеспечение) и
приоритезации исправления на основе риска.
Во многих сетях предприятия постоянно добавляют приложения,
пользователей, инфраструктуру и т. д. По этой причине важно постоянно
сканировать сеть на предмет потенциальных уязвимостей. Обнаружение
уязвимости заранее может сэкономить предприятиям катастрофические затраты
на нарушение.
В рассматриваемой организации АО «Щегловский вал» защита
информации осуществляется на основании «Положения об информационной
безопасности».
Меры по защите информации опираются на установленный в компании
режим коммерческой тайны.
Необходимость его соблюдения необходимо прописать в трудовом
договоре. Сотрудники должны быть ознакомлены с ним перечнем
конфиденциальных данных под роспись. В перечне сведений, составляющих
коммерческую тайну, персональные данные и документы клиентов должны
упоминаться особо, это позволит увеличить ответственность за их разглашение,
используя механизмы и административного и гражданского права.
65
Подписанные документы станут основой для дисциплинарного или
уголовного преследования виновного в случае похищения сведений. С точки
зрения дисциплинарной ответственности к сотруднику может быть применено
увольнение с взысканием причиненного ущерба в порядке гражданского
судопроизводства. Статьи, помогающие добиться взыскания убытков, содержит
Гражданский кодекс Российской Федерации.
Регистрация информационных массивов в виде нематериальных активов,
имеющих объективную оценку и учитываемых на балансе компании,
работающей в сфере предпринимательства, в случае их хищения позволяет
преследовать нарушителя не только за разглашение коммерческой тайны, но и
за кражу.
Информирование сотрудников о рисках разглашения, грамотная работа
кадровой службы станет основой для бережного отношения к ценным данным в
организации. Если удастся доказать, что сотрудник похитил их по заказу
конкурента, иск о взыскании убытков может быть подан и к нему. Для этого
нужно обратиться в ФАС РФ, которая проведет проверку по факту
недобросовестной конкуренции в сфере предпринимательской деятельности.
Физическая организация информационной защиты в АО «Щегловский
вал» – физическое ограничение доступа к данным. Для этого используются
следующие средства обеспечения безопасности информации:
ограничение на использование съемных носителей;
ограничение выхода в Интернет с ПК некоторых сотрудников;
требование обрабатывать ценную информацию только на рабочих
станциях, с повышенным уровнем безопасности.
Крайне важно при увольнении сотрудника проконтролировать передачу
им данных, которые он использовал в работе. Это позволит исключить утечку
важных сведений.
В качестве технических средств обеспечения безопасности информации
используются устройства барьерного типа, снижающие риск постороннего

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран